{"id":1354882,"date":"2024-09-10T13:20:16","date_gmt":"2024-09-10T13:20:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/expertos-identifican-tres-grupos-vinculados-a-china-que-estan-detras-de-ciberataques-en-el-sudeste-asiatico\/"},"modified":"2024-09-10T13:20:21","modified_gmt":"2024-09-10T13:20:21","slug":"expertos-identifican-tres-grupos-vinculados-a-china-que-estan-detras-de-ciberataques-en-el-sudeste-asiatico","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/expertos-identifican-tres-grupos-vinculados-a-china-que-estan-detras-de-ciberataques-en-el-sudeste-asiatico\/","title":{"rendered":"Expertos identifican tres grupos vinculados a China que est\u00e1n detr\u00e1s de ciberataques en el sudeste asi\u00e1tico"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ Ciberespionaje<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Expertos-identifican-tres-grupos-vinculados-a-China-que-estan-detras.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que un tr\u00edo de grupos de actividades de amenazas vinculados a China comprometen a m\u00e1s organizaciones gubernamentales en el sudeste asi\u00e1tico como parte de una renovada operaci\u00f3n patrocinada por el estado cuyo nombre en c\u00f3digo es <strong>Palacio carmes\u00ed<\/strong>lo que indica una expansi\u00f3n en el alcance del esfuerzo de espionaje.<\/p>\n<p>La empresa de ciberseguridad Sophos, que ha estado monitoreando la ciberofensiva, dijo que est\u00e1 compuesta por tres grupos de intrusiones identificados como Cluster Alpha (STAC1248), Cluster Bravo (STAC1870) y Cluster Charlie (STAC1305). STAC es la abreviatura de &#8220;security threat activity cluster&#8221; (grupo de actividades de amenazas a la seguridad).<\/p>\n<p>&#8220;Los atacantes utilizaron sistem\u00e1ticamente otras redes de organizaciones y servicios p\u00fablicos comprometidas en esa regi\u00f3n para distribuir malware y herramientas bajo la apariencia de un punto de acceso confiable&#8221;, dijeron los investigadores de seguridad Mark Parsons, Morgan Demboski y Sean Gallagher. <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2024\/09\/10\/crimson-palace-new-tools-tactics-targets\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico compartido con The Hacker News.<\/p>\n<p>Un aspecto destacable de los ataques es que implican el uso de los sistemas de una organizaci\u00f3n no identificada como punto de retransmisi\u00f3n de comando y control (C2) y como base de operaciones para herramientas. Se dice que el servidor Microsoft Exchange Server comprometido de una segunda organizaci\u00f3n se utiliz\u00f3 para alojar malware.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-what-is-a-trust-center\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725974414_761_Expertos-identifican-tres-grupos-vinculados-a-China-que-estan-detras.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La empresa de ciberseguridad document\u00f3 por primera vez Crimson Palace a principios de junio de 2024, y los ataques tuvieron lugar entre marzo de 2023 y abril de 2024.<\/p>\n<p>Si bien la actividad inicial asociada con el Cluster Bravo, que se superpone con un grupo de amenazas llamado Unfading Sea Haze, se limit\u00f3 a marzo de 2023, se ha observado una nueva ola de ataques detectada entre enero y junio de 2024 dirigida a otras 11 organizaciones y agencias en la misma regi\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725974415_922_Expertos-identifican-tres-grupos-vinculados-a-China-que-estan-detras.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725974415_922_Expertos-identifican-tres-grupos-vinculados-a-China-que-estan-detras.png\" alt=\"Ciberataques en el sudeste asi\u00e1tico\" border=\"0\" data-original-height=\"542\" data-original-width=\"728\" title=\"Ciberataques en el sudeste asi\u00e1tico\"\/><\/a><\/div>\n<p>Tambi\u00e9n se ha identificado un conjunto de nuevos ataques orquestados por Cluster Charlie, un cl\u00faster al que se hace referencia como Earth Longzhi, entre septiembre de 2023 y junio de 2024, algunos de los cuales tambi\u00e9n implican el despliegue de los marcos C2 como Cobalt Strike, Havoc y <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/INotGreen\/XiebroC2\" target=\"_blank\">XieBroC2<\/a> para facilitar la post-explotaci\u00f3n y entregar cargas \u00fatiles adicionales como <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/BloodHoundAD\/SharpHound\" target=\"_blank\">Perro de caza afilado<\/a> para el mapeo de la infraestructura de Active Directory. <\/p>\n<p>&#8220;La exfiltraci\u00f3n de datos de valor para la inteligencia sigui\u00f3 siendo un objetivo despu\u00e9s de la reanudaci\u00f3n de la actividad&#8221;, dijeron los investigadores. &#8220;Sin embargo, gran parte de su esfuerzo parec\u00eda estar centrado en restablecer y ampliar su presencia en la red objetivo, evitando el software EDR y restableciendo r\u00e1pidamente el acceso cuando sus implantes C2 hab\u00edan sido bloqueados&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725974415_303_Expertos-identifican-tres-grupos-vinculados-a-China-que-estan-detras.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725974415_303_Expertos-identifican-tres-grupos-vinculados-a-China-que-estan-detras.png\" alt=\"Ciberataques en el sudeste asi\u00e1tico\" border=\"0\" data-original-height=\"3641\" data-original-width=\"4352\" title=\"Ciberataques en el sudeste asi\u00e1tico\"\/><\/a><\/div>\n<p>Otro aspecto significativo es la fuerte dependencia de Cluster Charlie del secuestro de DLL para ejecutar malware, un enfoque previamente adoptado por los actores de amenazas detr\u00e1s de Cluster Alpha, lo que indica una &#8220;polinizaci\u00f3n cruzada&#8221; de t\u00e1cticas.<\/p>\n<p>Algunos de los otros programas de c\u00f3digo abierto utilizados por el actor de amenazas incluyen: <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/myzxcg\/RealBlindingEDR\" target=\"_blank\">RealBlindingEDR<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/weak1337\/Alcatraz\" target=\"_blank\">Alcatraz<\/a>que permiten finalizar procesos antivirus y ofuscar archivos ejecutables port\u00e1tiles (por ejemplo, .exe, .dll y .sys) con el objetivo de pasar desapercibidos.<\/p>\n<p>Para completar el arsenal de malware del cl\u00faster se encuentra un keylogger previamente desconocido cuyo nombre en c\u00f3digo es TattleTale, que fue identificado originalmente en agosto de 2023 y es capaz de recopilar datos de los navegadores Google Chrome y Microsoft Edge.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;El malware puede identificar el sistema comprometido y buscar unidades f\u00edsicas y de red montadas haci\u00e9ndose pasar por un usuario conectado&#8221;, explicaron los investigadores.<\/p>\n<p>&#8220;TattleTale tambi\u00e9n recopila el nombre del controlador de dominio y roba la pol\u00edtica de informaci\u00f3n de consulta de LSA (autoridad de seguridad local), que se sabe que contiene informaci\u00f3n confidencial relacionada con pol\u00edticas de contrase\u00f1as, configuraciones de seguridad y, a veces, contrase\u00f1as almacenadas en cach\u00e9&#8221;.<\/p>\n<p>En pocas palabras, los tres grupos trabajan de la mano, mientras se concentran simult\u00e1neamente en tareas espec\u00edficas en la cadena de ataque: infiltrarse en entornos objetivo y realizar reconocimiento (Alpha), profundizar en las redes utilizando varios mecanismos C2 (Bravo) y exfiltrar datos valiosos (Charlie).<\/p>\n<p>&#8220;Durante todo el enfrentamiento, el adversario pareci\u00f3 probar y refinar continuamente sus t\u00e9cnicas, herramientas y pr\u00e1cticas&#8221;, concluyeron los investigadores. &#8220;A medida que implement\u00e1bamos contramedidas para su malware a medida, combinaron el uso de sus herramientas desarrolladas a medida con herramientas gen\u00e9ricas de c\u00f3digo abierto que suelen utilizar los evaluadores de penetraci\u00f3n leg\u00edtimos, probando diferentes combinaciones&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/experts-identify-3-chinese-linked.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de septiembre de 2024\ue804Ravie LakshmananMalware \/ Ciberespionaje Se ha observado que un tr\u00edo de grupos de actividades<\/p>\n","protected":false},"author":1,"featured_media":1354883,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10661,4661,73,12394,4664,4991,415,385,8177,14811,4667,239182,4654,239508,4658,4659,4653,246983,4665,246984,33628,1130,39262,246982,239484],"class_list":["post-1354882","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-asiatico","tag-ataques-ciberneticos","tag-china","tag-ciberataques","tag-como-hackear","tag-detras","tag-estan","tag-expertos","tag-grupos","tag-identifican","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sudeste","tag-tres","tag-vinculados","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1354882","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1354882"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1354882\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1354883"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1354882"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1354882"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1354882"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}